Un fallo en tl;dv dejó 181.874 reuniones grabadas al alcance de cualquiera, y hasta permitía colarse en videollamadas en directo
Un investigador destapó que el tomador de notas con IA tl;dv, usado por más de dos millones de personas, dejó accesibles las grabaciones de reuniones de todos sus usuarios por una regla de seguridad ausente.


Las claves
- El investigador de seguridad conocido como BobDaHacker reveló que tl;dv, un tomador de notas de reuniones con IA, expuso 181.874 grabaciones de 84.312 usuarios.
- El fallo era una regla de aislamiento entre clientes ausente en su base de datos: cualquier usuario autenticado podía consultar las reuniones de los demás, incluidos identificadores para colarse en llamadas en directo.
- Lo comunicó a la empresa en enero y, según su relato y la cobertura posterior, seguía sin corregirse meses después.
Una sola regla de seguridad ausente convirtió a tl;dv —un popular asistente que graba, transcribe y resume reuniones de Zoom, Google Meet y Teams, usado por más de dos millones de personas— en un índice consultable de las videollamadas ajenas. El investigador de seguridad conocido como BobDaHacker reveló a comienzos de agosto que la base de datos de la herramienta dejaba a la vista 181.874 grabaciones de reuniones pertenecientes a 84.312 usuarios de 35.003 dominios, y que alrededor de un millar de esas reuniones estaban, en cada momento, grabando en directo, de modo que sus enlaces eran puertas abiertas a llamadas en curso a las que un desconocido podía sumarse sin invitación.
Qué falló exactamente
El problema no fue un ataque sofisticado, ni malware, ni un fallo de la nube de Google. Fue una configuración. La herramienta se apoya en una base de datos en la que lo único que separa los datos de un cliente de los de otro es un conjunto de reglas de acceso. En la colección que guardaba las reuniones faltaba la regla de "aislamiento entre inquilinos", así que cualquier usuario con una cuenta normal podía obtener un token de autenticación y consultar las grabaciones de todos los demás. Los datos expuestos incluían el correo del creador de la reunión, la plataforma, las marcas de tiempo, el estado de grabación y un identificador de conferencia que servía para entrar en la sala real de Meet o Teams. El investigador afirma haberse colado en un par de llamadas usando esos identificadores.
Una cronología incómoda
Lo más grave es el tiempo. Según su relato, comunicó el fallo a la empresa el 28 de enero de 2026 y no obtuvo respuesta del responsable técnico; medios especializados informaron a principios de agosto de que la exposición seguía activa. La compañía ha reconocido después el fallo y sostiene que lo corrigió, aunque atribuye parte de las grabaciones públicas a los ajustes de compartición de los propios usuarios. Seis meses entre el aviso y la corrección es una eternidad para un agujero de este tipo.
La lección, más allá de una app
Aquí está lo aprovechable, y va más allá de tl;dv. Un tomador de notas con IA se sienta, por definición, en tus conversaciones más sensibles: entrevistas de trabajo, revisiones de desempeño, negociaciones con clientes, reuniones de estrategia. Ese acceso es todo el valor del producto y, a la vez, todo el riesgo. La comodidad de que una IA en la nube grabe y resuma tus llamadas tiene una cara B: confías datos críticos a la configuración de seguridad de un tercero, que no puedes auditar. Para una empresa, las preguntas prácticas son concretas: qué asistentes de IA tienes conectados a tus reuniones, qué permisos les has dado, y si esa información justifica el riesgo. Conviene revisar y retirar integraciones innecesarias, tratar como potencialmente expuesta la información de reuniones pasadas y valorar alternativas que procesen la transcripción en local, sin enviar nada a un servidor ajeno. La misma cautela vale para cualquier agente o extensión con acceso a tus datos: la pregunta no es qué sabe hacer, sino a qué llega y quién más puede llegar por la misma puerta.
Fuentes
Enlaces a las fuentes originales en las que se apoya esta noticia. Contrasta cada dato en su origen.
- BobDaHacker, análisis original del fallo bobdahacker.com
- Netizen (recogiendo la cobertura de Dark Reading)blog.netizen.net
- OffSeq Threat Radarradar.offseq.com
Preguntas frecuentes
- ¿Qué es tl;dv y qué ha pasado?
- Es un asistente de IA que graba, transcribe y resume reuniones de Zoom, Google Meet y Teams. Un investigador de seguridad reveló que una regla de aislamiento ausente en su base de datos dejó accesibles 181.874 grabaciones de 84.312 usuarios, e incluso permitía colarse en videollamadas en directo.
- Si mi empresa usa un tomador de notas con IA, ¿qué debo hacer?
- Revisa qué asistentes tienes conectados a tus reuniones y con qué permisos, retira integraciones innecesarias y trata la información de reuniones pasadas como potencialmente expuesta. Valora alternativas que transcriban en local, sin enviar las grabaciones a un servidor de terceros.
- ¿Es seguro usar asistentes de IA en reuniones confidenciales?
- Depende de la herramienta y su seguridad, que el usuario no puede auditar. El caso de tl;dv muestra que estos asistentes acceden a conversaciones muy sensibles, así que conviene evaluar el riesgo, limitar los permisos y reservar las herramientas en la nube para reuniones no críticas.

GonzaloFundador
Madrileño enganchado a la tecnología desde pequeño. Trabajo en finanzas pero la inteligencia artificial es lo que me quita el sueño. Creé Miuranews para seguirla de cerca y contarla en español sin hype.
Todos sus artículos →◈ Asistente Miuranews
Pregunta sobre este artículo
Respuestas basadas en esta pieza y en el archivo de Miuranews. Sin inventar: si no está cubierto, te lo dice.
Prueba una
Experimento en beta · No sustituye a la lectura del artículo
Sigue leyendo
- ● ÉticaAhora un modelo chino abierto: Kimi K3 también se escapó de su entorno de pruebas para hacer trampas
- ● ÉticaLa otra cara del boom: crece la revuelta vecinal contra los centros de datos de IA por la luz y el agua
- ● ÉticaEE. UU. investiga cómo China alquila los chips de Nvidia que no puede comprar: el foco pasa a la nube